Options de stockage des identifiants pour NetApp Workload Factory
NetApp Workload Factory prend en charge des modèles de gestion des identifiants qui préservent le principe du moindre privilège et réduisent l'exposition des secrets d'administration ONTAP. Les fonctionnalités de diagnostic alimentées par l'IA utilisent des identifiants ONTAP en lecture seule lorsqu'ils sont disponibles, afin que l'agent de diagnostic puisse observer et diagnostiquer sans modifier l'environnement de stockage. Vous pouvez utiliser le stockage chiffré géré par Workload Factory ou stocker le mot de passe ONTAP dans AWS Secrets Manager et fournir une référence à Workload Factory. Ce choix influe sur l'emplacement de stockage du mot de passe, son chiffrement et la gestion des exigences telles que le support GovCloud et la rotation des identifiants.
Modèle d'accès ONTAP en lecture seule
Pour les fonctionnalités alimentées par l'IA, telles que l'analyse des événements et le diagnostic de latence, Workload Factory utilise des identifiants ONTAP en lecture seule lorsqu'ils sont disponibles. Le modèle d'identifiant en lecture seule garantit que l'agent de diagnostic IA ne peut pas modifier votre environnement de stockage — il peut uniquement observer et diagnostiquer.
Comparaison des options de stockage des identifiants
Identifiants AWS
Les identifiants AWS sont toujours supposés via un rôle IAM. Workload Factory peut soit gérer les informations du rôle en interne, soit les référencer depuis AWS Secrets Manager.
| Option | Identifiants AWS | Ce qui est stocké | Chiffrement |
|---|---|---|---|
Workload Factory géré |
ARN du rôle IAM + ID externe |
ARN du rôle IAM + ID externe |
L'ARN du rôle n'est pas un secret (stocké tel quel) |
Identifiants ONTAP
Workload Factory peut gérer les identifiants ONTAP en interne grâce à un stockage chiffré ou les référencer depuis AWS Secrets Manager. Ce choix influe sur la manière dont le mot de passe est stocké, chiffré et renouvelé.
Les identifiants ONTAP sont requis pour que NetApp Workload Factory puisse interagir avec les API du système de fichiers ONTAP via un "Lien Lambda".
| Option | Identifiants ONTAP | Ce qui est stocké | Chiffrement |
|---|---|---|---|
Workload Factory géré |
Mot de passe (chiffré) |
Mot de passe administrateur ONTAP (chiffré) |
Le mot de passe ONTAP utilise le chiffrement par enveloppe AES-256 |
AWS Secrets Manager |
Référence ARN de Secrets Manager |
ARN du Secrets Manager |
L'ARN des secrets n'est pas un secret (stocké tel quel) ; AWS Secrets Manager chiffre le secret dans votre compte |
Considérations supplémentaires
- Exigence GovCloud
-
Le rôle IAM standard est utilisé ; les identifiants ONTAP doivent utiliser Secrets Manager (le stockage des mots de passe n'est pas autorisé).
- Rotation
-
Les stratégies de rôle sont mises à jour dans votre compte. Mettez à jour le mot de passe ONTAP dans NetApp Workload Factory (option gérée) ou faites-le pivoter dans AWS Secrets Manager.